Програміст-підрядник, якого ви найняли шість місяців тому, тихо пересилав ноутбук вашої компанії незнайомцю в запасній кімнаті в Аризоні — і цей незнайомець щовечора заходив у ваші системи від імені підрядника. Це не гіпотетична ситуація. Це точна схема, за яку двох громадян США, Кеджію Вана та Чженьсіна Вана, щойно засудили до федерального ув'язнення: 108 та 92 місяці відповідно за організацію «ноутбукової ферми», яка дозволила північнокорейським IT-оперативникам проникнути в понад 100 компаній США.
Якщо ви коли-небудь наймали віддаленого розробника, дизайнера чи IT-підрядника, якого ніколи не бачили особисто, ця справа варта п'яти хвилин вашої уваги.
Що таке «ноутбукова ферма» насправді
Схема простіша — і виглядає більш буденно — ніж більшість людей очікує. Вона не потребує зламу. Їй потрібен канал найму та спільник із зайвою кімнатою.
Ось як це працювало у справі Ванів, згідно з описом Міністерства юстиції:
- Вкрадені або підроблені особи. Операція використовувала понад 80 вкрадених особистих даних громадян США для створення переконливих образів претендентів на роботу — справжні номери соціального страхування, справжні імена, правдоподібна історія роботи.
- Фірми-оболонки та фальшиві вебсайти. Обвинувачені створили підставні компанії (прокурори назвали Tony WKJ LLC, Hopana Tech LLC та Independent Lab LLC) та шахрайські фінансові рахунки, надаючи кожному фальшивому працівнику паперовий слід, який виглядав легітимним для менеджера з найму або банку.
- Буквальна ноутбукова ферма. Коли компанія-роботодавець відправляла корпоративний ноутбук новому віддаленому співробітнику за адресою в США, він прибував до будинку, яким керував один зі співучасників — а не особа, яка фактично проходила співбесіду. Чженьсін Ван фізично розміщував ноутбуки та тримав їх онлайн цілодобово, щоб справжні працівники, які перебували в Північній Кореї, могли підключатися віддалено та виконувати роботу, не даючи компанії виявити зміну місцезнаходження.
- Фактична робота. Північнокорейські IT-працівники — часто кваліфіковані розробники — виконували щоденне кодування, завдання та стендапи, отримуючи зарплату, яка надходила до північнокорейського уряду, а не особі, зазначеній у резюме.
Приблизно за три роки (з 2021 по жовтень 2024) схема принесла понад 5 мільйонів доларів уряду Північної Кореї та завдала приблизно 3 мільйони доларів прямих збитків компаніям, які несвідомо найняли шахрайських працівників. Постраждало понад 100 компаній, включаючи низку компаній зі списку Fortune 500 — що доводить, що навіть організації з реальними відділами кадрів та безпеки були обдурені. Громадянин України Олександр Діденко був окремо засуджений до п'яти років за постачання вкрадених ідентифікаційних даних, які зробили образи переконливими. Дев'ятеро інших обвинувачених залишаються на волі, а Державний департамент США пропонує до 5 мільйонів доларів за інформацію, що веде до їх затримання.
Чому це не лише проблема великих компаній
Спокусливо прочитати «Fortune 500» і припустити, що це вас не стосується. Насправді навпаки. Дослідники безпеки, які відстежують ці схеми, зазначають, що північнокорейські оператори особливо віддають перевагу меншим компаніям та стартапам, які наймають через фріланс-платформи та віддалені дошки вакансій, саме тому, що перевірка там менш ретельна, і один підрядник прослизає з меншою увагою, ніж у компанії зі спеціалізованим постачальником перевірки даних. Чарльз Кармакал із Mandiant заявив на конференції з безпеки, що «буквально кожна компанія зі списку Fortune 500 має щонайменше десятки, якщо не сотні, заявок від північнокорейських IT-працівників» — і якщо обсяг такий високий на вершині ринку, то менші, швидші компанії нижче ринку отримують удари так само часто, але з меншою кількістю людей, які за цим стежать.
Якщо ви керуєте малим бізнесом, агентством або незалежним програмним продуктом і коли-небудь публікували вакансію віддаленого розробника на дошці вакансій, це прямо у вашому профілі ризику.
Фінансова та юридична відповідальність, яку ви насправді несете
Це не лише історія про безпеку — це також історія про бухгалтерію та дотримання вимог. Законодавство США, ЄС, Великобританії та ООН про санкції забороняє наймати або опосередковано платити північнокорейським громадянам, і ця заборона діє незалежно від того, чи знали ви, кому насправді платите. Компанія, яка несвідомо платить північнокорейському працівнику через підставну особу, все одно може зіткнутися з перевіркою щодо дотримання санкцій, на додаток до прямих фінансових втрат, коли шахрайство буде виявлено — зупинені платежі, спроби повернення коштів, витрати на онбординг, а в деяких випадках витік вихідного коду або даних клієнтів, які зникли до того, як хтось помітив невідповідність місцезнаходження.
Це саме такий вид ризику, який чисті, перевірені фінансові записи допомагають виявити на ранній стадії. Якщо кожен платіж підряднику у вашій бухгалтерії має позначку про те, кому було заплачено, через який рахунок і за яким графіком, то платіж, проведений через раптово змінений банківський рахунок або запит на віртуальну валюту, одразу привертає увагу — замість того, щоб загубитися в електронній таблиці недиференційованих рядків «витрати на підрядників» через місяці, коли хтось нарешті почне ставити запитання.
Ознаки, на які варто звернути увагу перед наймом
Дослідники безпеки та ФБР склали узгоджений список попереджувальних сигналів з реальних справ. Жоден з них окремо не доводить шахрайство, але кілька разом повинні вас насторожити:
- Немає підтвердженої, живої співбесіди на камеру. Наполягайте на хоча б одній відеодзвінку, де кандидат може відповідати на запитання в реальному часі. Під час неї попросіть описати обстановку за вікном або коротко повернути камеру — інструменти підміни облич на основі ШІ схильні давати збої під час незапланованих рухів.
- Особа на співбесіді не збігається з особою під час онбордингу. У кількох задокументованих випадках одна людина проходила співбесіду, а інша виконувала фактичну роботу після найму. Перевіряйте, задаючи запитання щодо роботи, які посилаються на попередні розмови під час співбесіди.
- Невідповідні або непослідовні документи. Поширеними ознаками є орфографічні помилки, непослідовні формати імен або фотографії в документах, які не зовсім відповідають зовнішності на відеодзвінку.
- Неперевірена історія роботи та освіти. Телефонуйте безпосередньо рекомендаціям та вказаному роботодавцю — не покладайтеся лише на те, що написано в резюме або LinkedIn.
- Адреса доставки, яка змінюється безпосередньо перед онбордингом. Це найбільш специфічний сигнал ноутбукової ферми: якщо новий співробітник просить відправити корпоративний ноутбук на адресу, яка не збігається з його документом, що посвідчує особу, або змінює адресу доставки в останню хвилину, вважайте це жорсткою зупинкою, доки ви не зможете незалежно підтвердити нову адресу.
- Запити на оплату поза звичайними каналами. Остерігайтеся підрядника, який хоче отримувати оплату криптовалютою, через сторонній платіжний процесор, не пов'язаний із зазначеним місцезнаходженням, або часто змінює свій банківський рахунок для виплат.
- Нестандартні моделі входу після найму. Кілька «різних» співробітників, які входять з однієї IP-адреси, входи з неочікуваних країн через VPN, або стиль роботи, який більше нагадує кол-центр, ніж індивідуальний домашній офіс — це задокументовані індикатори з рекомендацій ФБР та галузі.
Що насправді робити з цим списком
Вам не потрібна корпоративна команда безпеки, щоб діяти за більшістю з цих пунктів. Кілька маловитратних звичок закривають більшість прогалин:
- Стандартизуйте живу перевірку особи за відео як обов'язковий останній крок перед початком роботи будь-якого віддаленого співробітника, навіть для невеликого індивідуального контракту.
- Відправляйте обладнання лише на адресу, зазначену в документах, що посвідчують особу співробітника, і ставтеся до будь-якого запиту на зміну в останню хвилину як до такого, що потребує підтвердження через другий канал (телефонний дзвінок, а не просто повідомлення в чаті), перш ніж на нього реагувати.
- Ведіть простий журнал платіжних даних підрядника — зміни банківських реквізитів, спосіб оплати та будь-які аномалії — щоб шаблон був видимим, а не похованим серед місяців транзакцій.
- Перевіряйте попереднє працевлаштування, телефонуючи в компанію, а не просто перевіряючи рядок у резюме або рекомендацію в LinkedIn.
Зберігайте ваші платежі підрядникам аудитованими
Шахрайство з віддаленим наймом, як це, набагато легше виявити, коли ваша бухгалтерія робить кожен платіж відстежуваним — кому платили, через який рахунок, за яким регулярним графіком і чи щось змінилося без пояснень. Beancount.io надає вам бухгалтерію у відкритому текстовому форматі, яка є повністю прозорою та контрольованою версіями, тому платіж підряднику, який раптово переходить на новий банківський рахунок або незвичний спосіб оплати, не загубиться в електронній таблиці — він з'явиться як зміна, яку ви можете побачити та поставити під сумнів. Почніть безкоштовно та тримайте кожен долар, який ви надсилаєте віддаленому співробітнику, повністю облікованим.